Про уязвимость Account Takeover - Telegram Desktop (CVE-2026-107181). Суть в следующем: при открытии жертвой специальной ссылки в веб-браузере Telegram Desktop отправляет локальные файлы пользователя в контролируемый злоумышленником чат. 😱 Таким образом можно похитить файлы сессии Telegram Desktop из каталога tdata, что при определённых условиях (если не установлен локальный пароль приложения) позволяет захватить учётную запись Telegram. Подробное описание опубликовано в блоге BeakSec 3 октября. Эксплуатацию продемонстрировали на Windows-версии Telegram Desktop.
Последствия могут не ограничиться угоном аккаунта Telegram. Уязвимость позволяет похищать и другие локальные файлы, доступные пользователю, в том числе рабочие документы, ключи доступа и конфигурации с секретами.
С другой стороны, текущую опасность этой уязвимости я бы не преувеличивал. Для эксплуатации нужна версия Telegram Desktop ниже 7.2.9, выпущенной 16 сентября. Учитывая, что Telegram Desktop показывает большую (и весьма бесячую) кнопку при наличии обновлений, которую крайне сложно игнорировать, я что-то сомневаюсь, что сейчас много пользователей Telegram, не нашедших почти за месяц времени прожать эту несчастную кнопку. Хотя на всякий случай проверьте, что у вас используется версия 7.2.9 или выше. 🙂
PS: у вчерашней версии 7.3 лаконичный комментарий "Money". Что бы это значило… 🤔 Пишите свои догадки в комментариях. 🙂

Привет! Меня зовут Александр. Я специалист по Управлению Уязвимостями. Подробнее обо мне можно и моих проектах можете прочитать здесь. Приглашаю подписаться на мой канал @avleonovrus "Управление Уязвимостями и прочее" в MAX или в Telegram. Вы можете обсудить мои посты или задать вопросы в группе ВКонтакте.
And I invite all English-speaking people to another Telegram channel @avleonovcom.

